Skip to main content
Migrez votre connexion de fédération SAML existante d’un domaine personnalisé Auth0 hérité vers un nouveau domaine personnalisé, afin de permettre à vos tenants de tirer parti des capacités Multiple Custom Domain (MCD). Les fournisseurs d’identité externes (IdP) sont souvent codés en dur pour utiliser votre ancien domaine, ce qui vous oblige à déployer un proxy inverse intelligent qui intercepte la réponse SAML envoyée à votre ancien domaine et la redirige de façon sécurisée vers un nouveau domaine personnalisé. Cela assure une migration fluide pour les utilisateurs fédérés, vous permettant d’utiliser immédiatement votre nouveau domaine sans avoir à attendre les mises à jour de configuration obligatoires de votre IdP.

Prérequis

Ce processus exige une configuration avec Terraform pour mettre en place les composants Auth0 et le déploiement d’un Cloudflare Worker pour la logique de proxy. Avant d’entamer votre migration, consultez les exigences ci-dessous :
  • Un tenant avec un plan Enterprise et MCD activé.
  • Deux domaines personnalisés vérifiés configurés dans votre tenant Auth0 :
    1. Ancien domaine hérité (pour le proxy)
    2. Nouveau domaine cible (pour l’application)
  • Terraform CLI et Node.js/npm installés.
  • Un compte Cloudflare avec accès au domaine qui héberge vos domaines personnalisés.

Fonctionnement

Cette stratégie de migration utilise un proxy inverse intelligent pour faire la transition entre votre ancien domaine personnalisé et votre nouveau domaine. Ce proxy est déployé sur l’ancien domaine afin d’intercepter la réponse d’authentification SAML envoyée par votre fournisseur d’identité (IdP) externe. Cela est nécessaire, car la configuration de l’IdP est codée en dur pour le endpoint de votre ancien domaine. Le proxy modifie les champs de contrôle de la charge utile SAML (comme Destination et Recipient) afin qu’ils correspondent correctement au nouveau domaine personnalisé. Enfin, le proxy transmet cette charge utile corrigée au endpoint de connexion du nouveau domaine. Cela permet un basculement sans interruption vers votre nouveau domaine, sans nécessiter de changements de configuration manuels de la part de vos partenaires IdP.

Préparation et configuration

Pour préparer et configurer votre migration :
  1. Clonez le dépôt de migration :
  1. Installez les dépendances :
  1. Créez un fichier terraform.auto.tfvars dans votre répertoire tf avec les identifiants requis et les informations sur le domaine :
  1. Initialisez et appliquez Terraform :
Cela crée l’application et la connexion SAML nécessaires, configure le DNS dans Cloudflare et prépare les variables d’environnement pour le worker.

Déployer le Cloudflare Worker

Ce proxy gère l’interception de la réponse SAML et la logique de redirection. Pour le déployer :
  1. Déployez le proxy Cloudflare :
  1. Le worker reçoit automatiquement les variables d’environnement requises (comme AUTH0_EDGE_LOCATION et NEW_SP_DOMAIN) à partir de la sortie de Terraform.

Mettre temporairement à jour les paramètres de la connexion SAML

Votre ancien domaine reçoit la réponse SAML avant qu’elle ne soit renvoyée au nouveau domaine. Par conséquent, les paramètres de validation attendus de la connexion SAML doivent temporairement pointer vers l’URL de rappel de l’ancien domaine afin d’éviter les erreurs de non-correspondance.
  1. Obtenez un jeton d’accès à la Management API pour le tenant de votre fournisseur de services, avec les portées read:connections et update:connections :
  2. Mettez à jour l’URL de destination :
  3. Mettez à jour l’URL du destinataire :